Azure API Management örneğiniz için özel bir etki alanı adı yapılandırın

UYGULANANLAR: Tüm API Management katmanları

Azure bulutunda bir Azure API Management hizmet örneği oluşturduğunuzda, Azure ona bir azure-api.net alt etki alanı atar (örneğin, apim-service-name.azure-api.net). API Management uç noktalarınızı, gibi contoso.comkendi özel etki alanı adınızı kullanarak da kullanıma sağlayabilirsiniz. Bu makale, mevcut bir özel DNS adını bir API Management örneği tarafından kullanıma sunulan uç noktalarla nasıl eşleyeceğinizi göstermektedir.

Important

API Management yalnızca konak üst bilgisi değerleri eşleşen istekleri kabul eder:

  • Ağ Geçidi'nin varsayılan etki alanı adı
  • Ağ Geçidi'nin yapılandırılmış özel etki alanı adlarından herhangi biri

Note

Şu anda çalışma alanı ağ geçidinde özel etki alanı adları desteklenmez.

Important

API Management hizmetinizin altyapısındaki değişikliklerin (özel etki alanlarını yapılandırma, CA sertifikaları ekleme, ölçeklendirme, sanal ağ yapılandırması, kullanılabilirlik alanı değişiklikleri ve bölge eklemeleri gibi) tamamlanması, hizmet katmanına ve dağıtımın boyutuna bağlı olarak 15 dakika veya daha uzun sürebilir. Daha fazla sayıda ölçek birimine veya çok bölgeli yapılandırmaya (birden çok konumdaki ağ geçitleri) sahip bir örnek için daha uzun süreler bekleyin. API Management'ta sıralı değişiklikler, kapasiteyi ve kullanılabilirliği korumak için dikkatle yürütülür.

Hizmet güncelleştirilirken diğer hizmet altyapısı değişiklikleri yapılamaz. Ancak API'leri, ürünleri, ilkeleri ve kullanıcı ayarlarını yapılandırabilirsiniz. Hizmet ağ geçidi kapalı kalma süresiyle karşılaşmaz ve API Management, API isteklerine kesintisiz olarak hizmet etmeye devam eder (Geliştirici katmanı hariç).

Prerequisites

  • Api Management örneği. Daha fazla bilgi için bkz. Azure API Management örneği oluşturma.

  • Size veya kuruluşunuza ait özel bir etki alanı adı. Bu makale, özel bir alan adı edinme talimatlarını sağlamaz.

  • İsteğe bağlı olarak, ortak ve özel anahtara sahip geçerli bir sertifika (.PFX). Konu veya konu alternatif adının (SAN) etki alanı adıyla eşleşmesi gerekir (bu, API Management örneğinin TLS üzerinden URL'leri güvenli bir şekilde kullanıma sunmasını sağlar).

    Bkz. Etki alanı sertifikası seçenekleri.

  • Özel etki alanı adını API Management örneğinizin varsayılan etki alanı adıyla eşlemek için bir DNS sunucusunda barındırılan DNS kayıtları. Bu konu, DNS kayıtlarını barındırma yönergeleri sağlamaz.

    Gerekli kayıtlar hakkında daha fazla bilgi için bu makalenin devamında yer alan DNS yapılandırması bölümüne bakın.

Özel etki alanları için uç noktalar

Özel bir etki alanı adı atayabileceğiniz birkaç API Management uç noktası vardır. Şu anda aşağıdaki uç noktalar kullanılabilir:

Endpoint Default
Gateway Varsayılan değer: <apim-service-name>.azure-api.net. Ağ geçidi, Tüketim katmanında yapılandırma için kullanılabilen tek uç noktadır.

Özel bir Ağ Geçidi etki alanı eklendikten sonra varsayılan Ağ Geçidi uç noktası yapılandırması kullanılabilir durumda kalır.
Geliştirici portalı (Tüketim dışındaki tüm katmanlar) Varsayılan değer: <apim-service-name>.developer.azure-api.net
Yönetim (yalnızca klasik katmanlar) Varsayılan değer: <apim-service-name>.management.azure-api.net
Kendi kendine barındırılan ağ geçidi yapılandırma API'si (v2) Varsayılan değer: <apim-service-name>.configuration.azure-api.net
SCM (yalnızca klasik katmanlar) Varsayılan değer: <apim-service-name>.scm.azure-api.net

Considerations

  • Hizmet katmanınızda desteklenen uç noktalardan herhangi birini güncelleştirebilirsiniz. Müşteriler genellikle Ağ Geçidi'ni (bu URL API Management aracılığıyla kullanıma sunulan API'leri çağırmak için kullanılır) ve Geliştirici portalını (geliştirici portalı URL'si) güncelleştirir.
  • Özel bir Ağ Geçidi etki alanı adı yapılandırdıktan sonra varsayılan Ağ Geçidi uç noktası kullanılabilir durumda kalır ve silinemez. Özel etki alanı adıyla yapılandırdığınız diğer API Management uç noktaları ( Geliştirici portalı gibi) için varsayılan uç nokta artık kullanılamaz.
  • Yalnızca klasik katmanlardaki API Management örneklerinin sahipleri Yönetim ve SCM uç noktalarını dahili olarak kullanabilir. Bu uç noktalara daha az sıklıkta bir özel etki alanı adı atanır.
  • Geliştirici, Premium ve Premium v2 katmanları, Ağ Geçidi uç noktası için birden çok özel ana bilgisayar adı ayarlamayı destekler.
  • *.contoso.com gibi joker karakterli etki alanı adları, aşağıdaki katmanlarda desteklenir: Developer, Basic, Standard, Standard v2, Premium, Premium v2. Belirli bir alt etki alanı sertifikası (örneğin, api.contoso.com), api.contoso.com üzerindeki istekler için joker sertifikaya (*.contoso.com) göre önceliklidir.
  • Geliştirici portalı için özel bir etki alanı yapılandırırken, yeni etki alanı adı için CORS'yi etkinleştirebilirsiniz. Bu, geliştirici portalı ziyaretçilerinin API başvuru sayfalarında etkileşimli konsolu kullanabilmesi için gereklidir.

Etki alanı sertifikası seçenekleri

API Management, Azure Key Vault'dan içeri aktarılan özel TLS sertifikalarını veya sertifikaları destekler. Ücretsiz, yönetilen bir sertifikayı da etkinleştirebilirsiniz.

Warning

Sertifika sabitleme tekniğine ihtiyacınız varsa, lütfen özel bir etki alanı adı ve özel veya Key Vault sertifikası kullanın, varsayılan sertifikayı veya ücretsiz, yönetilen sertifikayı değil. Yönetmediğiniz bir sertifikaya sabit bağımlılık almanızı önermeyiz.

Üçüncü taraf sağlayıcıdan özel bir sertifikanız zaten varsa, bunu API Management örneğine yükleyebilirsiniz. Aşağıdaki gereksinimleri karşılaması gerekir. (API Management tarafından yönetilen ücretsiz sertifikayı etkinleştirirseniz, bu gereksinimleri zaten karşılar.)

  • PFX dosyası olarak dışarı aktarılır, üçlü DES kullanılarak şifrelenir ve isteğe bağlı olarak parola korumalıdır.
  • En az 2048 bit uzunluğunda özel anahtar içerir
  • Sertifika zincirindeki tüm ara sertifikaları ve kök sertifikayı içerir.

Özelleştirilmiş alan adı ayarla - portal

Kullanmak istediğiniz etki alanı sertifikasına göre adımları seçin.

  1. Azure portalında API Management örneğine gidin.
  2. Sol gezinti bölmesinde Özel etki alanları'nı seçin.
  3. +Ekle'yi seçin veya güncelleştirmek istediğiniz mevcut bir uç noktayı seçin.
  4. Sağdaki pencerede özel etki alanı için uç nokta türü'nü seçin.
  5. Konak adı alanında, kullanmak istediğiniz adı belirtin. Örneğin, api.contoso.com.
  6. Sertifika'nın altında Özel'i seçin
  7. Sertifikayı seçmek ve karşıya yüklemek için Sertifika dosyası'na tıklayın.
  8. Geçerli bir .PFX dosyasını karşıya yükleyin ve sertifika bir parolayla korunuyorsa Parolasını sağlayın.
  9. Ağ geçidi uç noktasını yapılandırırken, gerektiğinde İstemci sertifikasını müzakere et veya Varsayılan SSL bağlaması gibi diğer seçenekleri seçin veya seçimini kaldırın. Ağ geçidi etki alanını özel sertifikayla yapılandırma
  10. Ekle'yi seçin veya mevcut bir uç nokta için Güncelleştir'i seçin.
  11. Kaydetseçeneğini seçin.

DNS yapılandırması

Özel etki alanı adınızı, API Management örneğinizin varsayılan etki alanı adıyla eşlemek için DNS sağlayıcınızı yapılandırın.

CNAME record

Özel etki alanı adınızdan (örneğin, api.contoso.com) API Yönetimi hizmeti ana bilgisayar adınıza (örneğin, yourapim-service-name.azure-api.net) yönlendiren bir CNAME kaydı yapılandırın. CNAME kaydı, IP adresinin değişmesi durumunda A kaydından daha kararlıdır. Daha fazla bilgi için Azure API Management IP adresleri ve API Yönetimi SSS'ye bkz.

Note

Bazı etki alanı kayıt şirketleri, www.contoso.com gibi bir CNAME kaydı kullanırken, contoso.com gibi kök adları değil, yalnızca alt etki alanlarını eşlemenize izin verir. CNAME kayıtları hakkında daha fazla bilgi için kayıt şirketiniz veya IETF Etki Alanı Adları - Uygulama ve Belirtim tarafından sağlanan belgelere bakın.

Azure Key Vault destekli sertifikalar için sertifika eşitleme ve sorun giderme

API Management, sertifikaları eşitlenmiş durumda tutmanıza ve erişim sorunlarını hızla çözmenize yardımcı olacak denetimler ve tanılamalar sağlar.

Örneğin, yapılandırma değişikliği veya bağlantı sorunu nedeniyle, bir sertifika Azure Key Vault'ta güncelleştirildikten veya yenilendikten sonra API Management örneğiniz bir konak adı sertifikası edinemeyebilir. Bu durumda API Management örneğiniz, güncelleştirilmiş bir sertifikayı alana kadar önbelleğe alınmış bir sertifika kullanmaya devam eder. Önbelleğe alınan sertifikanın süresi dolarsa ağ geçidine yönelik çalışma zamanı trafiği engellenir. Ana bilgisayar adı sertifika yapılandırmasını kullanan Application Gateway gibi herhangi bir yukarı akış hizmeti, süresi dolan önbelleğe alınmış bir sertifika kullanıldığında ağ geçidine yönelik çalışma zamanı trafiğini de engelleyebilir.

Sertifikalarınızı eşitlenmiş durumda tutmak ve kapalı kalma süresini önlemek veya en aza indirmek için aşağıdaki denetimleri ve tanılamaları kullanın.

Sertifikaları eşitleme

Komut çubuğunda Sertifikaları Eşitle'yi seçerek sertifika parmak izleri değiştiğinde sertifika eşitlemesini el ile başlatın. Bu seçenek, birkaç saat veya daha uzun sürebilecek otomatik eşitleme işini beklemekten kaçınmanızı sağlar.

Azure Key Vault'taki konak adı sertifikalarını portaldan eşitleme komutu ekran görüntüsü.

Eşitleme günlüklerini görüntüleme

Sertifika eşitlemesi başarısız olduğunda ayrıntılı kök neden bilgileri içeren bir panel açmak için komut çubuğunda Eşitleme günlüklerini görüntüle'yi seçin. Bu günlükler eşitleme sorunlarını daha hızlı tanılamanıza ve çözmenize yardımcı olur.

Anahtar kasasına erişimi yeniden sağlama

API Management, API Management örneğinizle özel etki alanı tarafından kullanılan anahtar kasası arasındaki erişim sorunlarını algıladığında proaktif uyarılar gösterir. Bu erişim sorunları genellikle sertifika eşitleme hatalarına neden olur.

Bir uyarı görüntülenirse, anahtar kasası yetkilendirme modelinize göre erişimi otomatik olarak düzeltmek için Geri Yükle'yi seçin. Modele bağlı olarak API Management, erişimi geri yüklemek için aşağıdaki eylemlerden birini gerçekleştirir:

  • Azure RBAC tabanlı key vault için Key Vault Secrets User rolünü atar.
  • Erişim politikası tabanlı anahtar kasası için GET izni verir.

Azure Key Vault'dan başarısız sertifika döndürme için ek sorun giderme ipuçları

  • Anahtar kasasına erişmek için kullanılan yönetilen kimliğin mevcut olduğunu onaylayın.

  • API Management örneğiniz bir sanal ağda dağıtıldıysa AzureKeyVault hizmet etiketine giden bağlantıyı onaylayın.

API Management proxy sunucusu TLS el sıkışmasında SSL sertifikaları ile nasıl yanıt verir?

Ağ Geçidi uç noktası için özel bir etki alanı yapılandırırken, istemci isteğine bağlı olarak API Management'ın sunucu sertifikasıyla nasıl yanıt vereceğini belirleyen ek özellikler ayarlayabilirsiniz.

Sunucu Adı Göstergesi (SNI) üst bilgisi ile çağıran istemciler

Ağ Geçidi uç noktası için yapılandırılmış bir veya birden çok özel etki alanınız varsa, API Management https isteklerine aşağıdakilerden birinden yanıt verebilir:

  • Özel alan adı (örneğin, contoso.com)
  • Varsayılan etki alanı (örneğin, apim-service-name.azure-api.net).

API Management, SNI üst bilgisindeki bilgilere bağlı olarak uygun sunucu sertifikasıyla yanıt verir.

SNI üst bilgisi olmadan çağrı yapan istemciler

SNI üst bilgisini göndermeyen bir istemci kullanıyorsanız, API Management aşağıdaki mantığı temel alarak yanıtlar oluşturur:

  • Hizmette Ağ Geçidi için yapılandırılmış yalnızca bir özel etki alanı varsa, varsayılan sertifika Ağ Geçidi'nin özel etki alanına verilen sertifikadır.

  • Hizmet Ağ Geçidi için birden çok özel etki alanı yapılandırdıysa ( Geliştirici ve Premium katmanında desteklenir)defaultSslBinding özelliğini true ("defaultSslBinding":"true" olarak ayarlayarak varsayılan sertifikayı belirleyebilirsiniz. Portalda Varsayılan SSL bağlama onay kutusunu seçin.

    Özelliği ayarlamazsanız, varsayılan sertifika *.azure-api.net barındırılan varsayılan Ağ Geçidi etki alanına verilen sertifikadır.

Büyük yüke sahip PUT/POST isteği desteği

API Management proxy sunucusu, HTTPS'de istemci tarafı sertifikaları kullanılırken büyük yükleri (>40 KB) olan istekleri destekler. Sunucunun isteğinin donmasını önlemek için negotiateClientCertificate özelliğini Ağ Geçidi ana bilgisayar adında true ("negotiateClientCertificate": "true") olarak ayarlayabilirsiniz. Portalda İstemci sertifikası anlaşması onay kutusunu seçin.

Özellik true olarak ayarlanırsa, istemci sertifikası herhangi bir HTTP isteği değişiminden önce SSL/TLS bağlantı zamanında istenir. Ayar Ağ Geçidi ana bilgisayar adı düzeyinde uygulandığından, tüm bağlantı istekleri istemci sertifikasını ister. Bu sınırlamayı aşabilir ve Ağ Geçidi için en fazla 20 adet özel alan adı yapılandırabilirsiniz (yalnızca Premium katmanında desteklenir).

v2 katmanlarında özel etki alanı adı kısıtlaması

Şu anda Standart v2 ve Premium v2 katmanlarında API Management, Ağ Geçidi uç noktasına giden trafiğe izin vermek için genel olarak çözümlenebilir bir DNS adı gerektirir. Ağ Geçidi uç noktası için bir özel etki alanı adı yapılandırdığınızda, bu ad, Özel DNS bölgesiyle sınırlı olmamalı ve genel olarak çözümlenebilir olmalıdır.

Ağ geçidine genel erişimi sınırladığınız ve özel bir etki alanı adı yapılandırdığınız senaryolarda geçici bir çözüm olarak Application Gateway'i özel etki alanı adında trafik alacak şekilde ayarlayabilir ve API Management örneğinin Ağ Geçidi uç noktasına yönlendirebilirsiniz. Örnek mimari için bu GitHub deposuna bakın.